Уразливість Stored XSS у плагіні Weather Atlas для WordPress

Виявлено Stored XSS у плагіні Weather Atlas для WordPress версій до 1.2.1. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-5163CVSS 6.4Web

Уразливість Stored XSS у плагіні Weather Atlas для WordPress

Виявлено Stored XSS у плагіні Weather Atlas для WordPress версій до 1.2.1. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
43.98%
Активно використовується
немає в KEV
Продукт
weather atlas

Що відомо

Плагін Weather Atlas для WordPress версій до 1.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'shortcode-weather-atlas'. Це дозволяє користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Weather Atlas до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати введені дані. Також варто регулярно переглядати оновлення від виробника та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки